

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 使用控制台查看最近的管理事件
<a name="view-cloudtrail-events-console"></a>

您可以使用 CloudTrail 控制台中的**事件历史记录**页面来查看最近 90 天的管理事件 AWS 区域。您也可以下载一个包含该信息的文件，或者根据您选择的筛选条件和时间范围下载一小部分信息。选择要在每个页面上显示的事件数量以及要在控制台上显示的具体列，您就可以自定义**事件历史记录**的视图。您也可以查找适用于特定服务的事件并按资源类型筛选这些事件。您最多可以在赛事**历史记录中选择五个事件**并比较它们的详细信息 side-by-side。

Event history（事件历史记录）不显示数据事件。要查看数据事件，请创建[事件数据存储](query-event-data-store-cloudtrail.md)或[跟踪](cloudtrail-create-and-update-a-trail.md)。

90 天后，事件将不再显示在事件历史记录中。您不能从事件历史记录中手动删除事件。

您可以通过查阅特定服务的文档，详细了解如何 CloudTrail 记录该服务的事件的详细信息。有关更多信息，请参阅 [AWS 的服务主题 CloudTrail](cloudtrail-aws-service-specific-topics.md#cloudtrail-aws-service-specific-topics-list)。

**注意**  
要持续记录过去 90 天的活动和事件，请创建[事件数据存储](query-event-data-store-cloudtrail.md)或[跟踪](cloudtrail-create-a-trail-using-the-console-first-time.md)。

**查看**事件历史记录****

1. 登录 AWS 管理控制台 并打开 CloudTrail 控制台，网址为[https://console.aws.amazon.com/cloudtrail/](https://console.aws.amazon.com/cloudtrail/)。

1. 在导航窗格中，选择**事件历史记录**。您会看到一个筛选的事件列表，最新的事件显示在最前面。事件的默认筛选条件是**只读的**，设置为 **false**。您可以选择筛选条件右上角的 **X** 以清除该筛选条件。

1. 您可以根据单个属性筛选事件，可以从下拉列表中选择该属性。要根据某个属性进行筛选，请从下拉列表中选择该属性并输入该属性的完整值。例如，要查看所有控制台登录事件，请选择**事件名称**过滤器，然后指定**ConsoleLogin**。或者，要查看最近的 S3 管理事件，请选择**事件源**筛选条件，然后指定 `s3.amazonaws.com`。

1. 要查看特定管理事件，请选择事件名称。在事件详细信息页面上，您可以查看事件详细信息、任何引用的资源以及事件记录。

1. 比较事件时，可以通过填充**事件历史记录**表左侧边缘的复选框选择最多五个事件。您可以在**比较事件详细信息表 side-by-side中查看所选事件的详细信息**。

1. 您可以采用 CSV 或 JSON 格式的文件进行下载来保存事件历史记录。下载事件历史记录可能需要几分钟。

**Contents**
+ [在页面之间导航](#navigate-event-history)
+ [自定义显示视图](#displaying-cloudtrail-events)
+ [筛选 CloudTrail 事件](#filtering-cloudtrail-events)
+ [查看事件的详细信息](#viewing-details-for-an-event)
+ [下载事件](#downloading-events)
+ [查看引用的资源 AWS Config](#viewing-resources-config)

## 在页面之间导航
<a name="navigate-event-history"></a>

您可以选择要查看的页面，在**事件历史记录**的页面之间导航。您还可以在**事件历史记录**中查看下一页和上一页。

选择 **<** 可查看**事件历史记录**的上一页。

选择 **>** 可查看**事件历史记录**的下一页。

## 自定义显示视图
<a name="displaying-cloudtrail-events"></a>

您可以通过从以下首选项中进行选择来自定义 CloudTrail 控制台上**事件历史记录**的视图。
+ **页面大小**：选择要在每页上显示 10 个、25 个还是 50 个事件。
+ **换行**：让文本换行，以便您可以看到每个事件的所有文本。
+ **条纹行**：在表中每隔一行加上阴影。
+ **事件时间显示**：选择是以 UTC 还是本地时区显示事件时间。
+ **选择可见列**：选择要显示的列。默认情况下，将显示以下列：
  + **事件名称**
  + **事件时间**
  + **用户名**
  + **事件源**
  + **资源类型**
  + **资源名称**
**注意**  
您不能更改列的顺序，也不能从**事件历史记录**中手动删除事件。

**自定义显示内容**

1. 登录 AWS 管理控制台 并打开 CloudTrail 控制台，网址为[https://console.aws.amazon.com/cloudtrail/](https://console.aws.amazon.com/cloudtrail/)。

1. 在导航窗格中，选择**事件历史记录**。

1. 选择齿轮图标。

1. 在**页面大小**字段中，选择要在页面上显示的事件数。

1. 选择**换行**，可查看每个事件的所有文本。

1. 选择**条纹行**，可在表中每隔一行加上阴影。

1. 在**事件时间显示**字段中，选择是以 UTC 还是本地时区显示事件时间。默认选择 UTC。

1. 在**选择可见列**中，选择要显示的列。关闭您不想显示的列。

1. 完成更改后，选择**确认**。

## 筛选 CloudTrail 事件
<a name="filtering-cloudtrail-events"></a>

**事件历史记录**中的事件的默认显示使用属性筛选条件排除已显示事件列表中的只读事件。此属性筛选条件名为**只读**，并且设置为 **false**。您可以删除此筛选条件以同时显示读取和写入事件。要仅查看**读取**事件，您可以将筛选条件值更改为 **true**。还可以按其他属性筛选事件。可以按时间范围进一步进行筛选。

**注意**  
您只能应用一个属性筛选条件和一个时间范围筛选条件。您无法应用多个属性筛选条件。

** AWS 访问密钥 **  
用于签署请求的 AWS 访问密钥 ID。如果已使用临时安全证书发出请求，则为临时证书的访问密钥 ID。

** 事件 ID **  
事件的 CloudTrail ID。每个事件都有唯一的 ID。

** 事件名称 **  
事件名称。例如，您可以筛选 IAM 事件（例如 `CreatePolicy`）或 Amazon EC2 事件（例如 `RunInstances`）。

** 事件源 **  
向其发出请求的 AWS 服务，例如`iam.amazonaws.com`或`s3.amazonaws.com`。在选择 **Event source** 筛选条件后，您可以滚动浏览事件源的列表。

** 只读 **  
读取类型的事件。事件分为读取事件或写入事件。如果设置为 **false**，则已显示事件的列表中不包含读取事件。默认情况下，系统会应用此属性筛选条件并将值设置为 **false**。

** 资源名称 **  
事件引用的资源的名称或 ID。例如，Auto Scaling 组的资源名称可能是 “auto-scaling-test-group”，对于 EC2 实例，资源名称可能是 “i-12345678910”。

** 资源类型 **  
事件引用的资源的类型。例如，资源类型可以是 `Instance`（适用于 EC2）或 `DBInstance`（适用于 RDS）。每项 AWS 服务的资源类型各不相同。

** 时间范围 **  
要筛选事件的时间范围。您可以选择**相对范围**或者**绝对范围**。您可以筛选最近 90 天的事件。

** 用户名 **  
事件引用的身份。例如，这可以是用户、角色名称或服务角色。

如果对于所选属性或时间没有记录事件，结果列表将为空。除时间范围之外，您只能另外应用一个属性筛选条件。如果您选择另一个属性筛选条件，则将保留指定的时间范围。

以下步骤介绍如何按属性筛选。

**按属性筛选**

1. 要按属性筛选结果，请从**查找属性**下拉列表中选择属性，然后在文本框中键入或选择值。

1. 要删除属性筛选条件，请选择该属性筛选条件框右侧的 **X**。

以下步骤介绍如何按开始日期和时间与结束日期和时间筛选。

**按开始日期和时间与结束日期和时间筛选**

1. 要缩小您要查看的事件的时间范围，请在时间范围栏中选择时间范围。您可以选择**相对范围**或者**绝对范围**。

   选择**相对范围**从预设值中进行选择，或者选择自定义范围。预设值为 30 分钟、1 小时、12 小时或 1 天。要指定自定义时间范围，请选择**自定义**。

   选择**绝对范围**指定明确的开始和结束时间。您还可以在 UTC 和本地时区之间切换。

1. 要删除时间范围筛选条件，请在时间范围栏中选择**清除并关闭**。

## 查看事件的详细信息
<a name="viewing-details-for-an-event"></a>

1. 选择结果列表中的事件以显示其详细信息。

1. 事件中引用的资源显示在事件详细信息页面的**参考的资源**表格中。

1. 一些引用的资源具有链接。选择该链接可打开此资源的控制台。

1. 滚动到详细信息页面上的**事件记录**以查看 JSON 事件记录，又称为事件*有效载荷*。

1. 在页面导航中选择**事件历史记录**以关闭事件详细信息页面，然后返回**事件历史记录**。

## 下载事件
<a name="downloading-events"></a>

您可以采用 CSV 或 JSON 格式的文件形式下载记录的事件历史记录。您最多可以在单个文件中下载 200,000 个事件。如果您达到 200,000 个事件上限，则 CloudTrail 主机将提供下载其他文件的选项。使用筛选条件和时间范围可减小您下载的文件的大小。

**注意**  
CloudTrail 事件历史文件是包含可由个人用户配置的信息（例如资源名称）的数据文件。有些数据在用来读取和分析该数据的程序中有可能被解释为命令（CSV 注入）。例如，将 CloudTrail 事件导出为 CSV 并导入到电子表格程序时，该程序可能会警告您注意安全问题。应该选择禁用此内容以保证系统安全。应始终禁用来自下载的事件历史记录文件中的链接或宏。

1. 添加事件的筛选条件和时间范围添加到您要下载的**事件历史记录**。例如，您可以指定事件名称 `StartInstances`，并指定时间范围为过去 3 天的活动。

1. 选择**下载事件**，然后选择**下载为 CSV**或**下载为 JSON**。下载操作会立即开始。
**注意**  
您的下载可能需要一点时间才能完成。要想更快地获得结果，在开始下载过程前，可使用更加具体的筛选条件或更短的时间范围来缩小结果范围。您可以取消下载。如果取消下载，则在本地计算机上可能会有仅包含某些事件数据的部分下载。要下载完整的事件历史记录，请重新开始下载。

1. 下载完成后，打开文件以查看您指定的事件。

1. 要取消下载，请选择**取消**，然后选择**取消下载**进行确认。如果您需要重新开始下载，请等到先前的下载完成取消。

## 查看引用的资源 AWS Config
<a name="viewing-resources-config"></a>

AWS Config 记录配置详细信息、关系以及对 AWS 资源的更改。

在**参考资源**窗格上，选择**AWS Config 资源时间轴**列中的，以在 AWS Config 控制台中查看资源。![AWS Config timeline icon](http://docs.aws.amazon.com/zh_cn/awscloudtrail/latest/userguide/images/config-timeline.png)

如果![Shows AWS Config timeline](http://docs.aws.amazon.com/zh_cn/awscloudtrail/latest/userguide/images/config-timeline-gray.png)图标为灰色、 AWS Config 未开启或未记录资源类型。选择图标进入 AWS Config 控制台以打开服务或开始记录该资源类型。有关更多信息，请参阅[《*AWS Config 开发人员指南》*中的 AWS Config 使用控制台进行设置](https://docs.aws.amazon.com/config/latest/developerguide/gs-console.html)。

如果**链接不可用**显示在列中，则资源无法查看，原因可能是以下之一：
+ AWS Config 不支持资源类型。有关更多信息，请参阅 *AWS Config 开发人员指南*中的[支持的资源、配置项和关系](https://docs.aws.amazon.com/config/latest/developerguide/resource-config-reference.html)。
+ AWS Config 最近增加了对资源类型的支持，但 CloudTrail 控制台尚未提供该支持。您可以在 AWS Config 控制台中查找资源以查看资源的时间表。
+ 该资源归他人所有 AWS 账户。
+ 该资源归其他资源所有 AWS 服务，例如托管 IAM 策略。
+ 资源创建后被立即删除。
+ 资源是最近创建的或在最近更新过。

要授予用户在 AWS Config 控制台中查看资源的只读权限，请参阅[授予在 CloudTrail 控制台上查看 AWS Config 信息的权限](security_iam_id-based-policy-examples.md#grant-aws-config-permissions-for-cloudtrail-users)。

有关的更多信息 AWS Config，请参阅《[AWS Config 开发人员指南》](https://docs.aws.amazon.com/config/latest/developerguide/)。